Datenschutzerklärung — KitsuMedi
Stand: 2026-07-05 · Version 0.9.0
1. Wer ist verantwortlich?
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Tobias Bauer (binshaper) Martinusstr. 41 52525 Heinsberg Deutschland
E-Mail (Datenschutz & allgemeine Anfragen): [email protected]
E-Mail (Fehlerberichte): [email protected]
Wir haben keinen Datenschutzbeauftragten benannt, weil die gesetzlichen Voraussetzungen dafür aktuell nicht vorliegen.
2. Geltungsbereich dieser Erklärung
Diese Erklärung gilt für:
- die App KitsuMedi (Android, Paket-ID
app.kitsumedi.android) — sie ist inhaltsgleich mit dem Text, den du in der App unter „Einstellungen → Datenschutz” findest, - die minimale Produktseite binshaper.com/apps/kitsumedi (Marketing-Landingpage, verlinkt diese Erklärung sowie den Play-Store-Eintrag).
Für die App selbst ist ausschließlich der in der App hinterlegte Text rechtlich maßgeblich; diese gehostete Fassung dient der Bereitstellung an Play Store und Website und wird bei jeder inhaltsrelevanten Änderung parallel zur In-App-Fassung aktualisiert.
3. Grundprinzip: Offline-First
KitsuMedi ist eine Offline-First-App. Alle gesundheitsbezogenen Daten — Medikamente, Einnahme-Verlauf, Vitalwerte, Notfall-Info und Zyklus-Einträge — werden standardmäßig ausschließlich auf deinem Gerät gespeichert und verarbeitet. Ohne deine ausdrückliche Aktivierung verlassen diese Daten dein Gerät nicht. Nur die in den Abschnitten 5 bis 8 dieser Erklärung beschriebenen optionalen Funktionen können überhaupt Daten an einen Server übertragen — und alle sind standardmäßig deaktiviert.
4. Welche Daten verarbeiten wir lokal auf deinem Gerät?
Lokal auf deinem Gerät verarbeitet KitsuMedi:
- Medikamentenplan — Wirkstoff, Marke, Stärke, Darreichungsform, Dosierungs-Schema, Therapie-Zeiträume, Vorrat, optional Foto und Notizen.
- Einnahme-Logs — geplante und tatsächliche Einnahme-Zeitpunkte, Status („genommen”, „verschoben”, „verpasst”, „übersprungen”), optional Notiz, optional Markierung „administriert durch”.
- Vitalwerte — Blutdruck, Puls, Gewicht, Blutzucker, Körpertemperatur, Sauerstoffsättigung.
- Notfall-Info — Allergien, chronische Erkrankungen, Patientenverfügung, Notfallkontakte, Blutgruppe — vollständig frei wählbar, du entscheidest, was du einträgst.
- Zyklus-Daten — optional, pro Person separat aktivierbar, Standard ist deaktiviert.
- Personen-Profile im Multi-Person-Modus — Name, Foto, Farbe, Geburtsdatum, Beziehungstyp (z. B. „selbst”, „Kind”, „Eltern”, „Partner”).
- App-Einstellungen — Erinnerungs-Modi, Komfortmodus, Sprache, Urlaubsmodus, Sound-Verhalten.
- Backups als verschlüsselte Datei (‘.kitsumedi’), die du selbst exportierst und an einem Ort deiner Wahl ablegst — wir haben darauf keinen Zugriff.
Die lokale Datenbank ist mit AES-256 verschlüsselt (SQLCipher). Der Datenbank-Schlüssel liegt im Android-Keystore und verlässt das Gerät nicht. Backup-Dateien werden mit AES-256-GCM und einem von dir gewählten Passwort verschlüsselt; dieses Passwort kennst ausschließlich du.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags) sowie — für die besonderen Kategorien personenbezogener Daten (Gesundheitsdaten, ggf. Daten zum Sexualleben bei Zyklus-Tracking) — deine ausdrückliche Einwilligung nach Art. 6 Abs. 1 lit. a i. V. m. Art. 9 Abs. 2 lit. a DSGVO. Diese Einwilligung erteilst du durch das aktive Erfassen der jeweiligen Daten in der App; du kannst sie jederzeit durch Löschen der Daten widerrufen.
5. Optionale Funktion: Familien- & Pflege-Sync (Caregiver-Sync)
KitsuMedi bietet als optionale Cloud-Funktion einen Familien- & Pflege-Sync, mit dem du ausgewählte Daten mit einem zweiten Gerät (z. B. dem Telefon einer pflegenden Angehörigen) verschlüsselt synchronisieren kannst. Diese Funktion ist standardmäßig deaktiviert. Sie wird erst aktiv, wenn du im Pairing-Wizard unter „Einstellungen → Familie & Pflege” ein Gerät koppelst und dabei eine Pflicht-Checkbox bestätigst.
5.1 Zweck
Pflegende Angehörige sollen den Medikamentenplan und den Adhärenz-Verlauf der betreuten Person auf dem eigenen Telefon einsehen und — sofern die zugewiesene Rolle es zulässt — Einnahmen quittieren können. Es geht ausschließlich um Versorgungs-Transparenz, nicht um Werbung, Profilbildung, Analyse oder Weiterverkauf.
5.2 Welche Daten werden übertragen?
Pro gekoppeltem Pair (Owner-Gerät ↔ Caregiver-Gerät) werden in verschlüsselter Form übertragen:
- Immer: Medikamenten-Stammdaten (Name, Dosis, Schedule) und Einnahme-Logs der letzten 30 Tage.
- Nur bei separatem Opt-In: Vitalwerte der letzten 30 Tage, Zyklus-Einträge, Notfall-Info. Diese drei Datenklassen musst du pro Pair jeweils einzeln aktivieren und über ein Confirm-Sheet bestätigen; Standard ist deaktiviert.
- Niemals: Backup-Dateien, als „privat” markierte Notizen und Einnahme-Einträge, Daten anderer Personen außer der für dieses konkrete Pair freigegebenen, Fotos und Anhänge.
Im Multi-Person-Modus existiert pro Person ein eigenes Pair mit eigener pseudonymer Pair-ID. Wer mehrere Personen betreut (z. B. eine Tochter, die Vater und Mutter pflegt), koppelt also mehrere unabhängige Pairs — jeweils mit separater Einwilligung pro Person.
5.3 Ende-zu-Ende-Verschlüsselung
Sämtliche übertragenen Inhalte sind Ende-zu-Ende-verschlüsselt:
- Symmetrische Verschlüsselung mit AES-256-GCM (96-Bit-Zufalls-Nonce, zusätzliche Authentifizierungsdaten gebunden an Pair-ID, Richtung, Version und App-Namespace).
- Schlüssel-Ableitung mit HKDF-SHA-256 in getrennte Sub-Keys für Verschlüsselung und Authentifizierung.
- Authentifizierung jeder Anfrage mit HMAC-SHA-256 in konstanter Zeit — der Server kennt den geheimen Schlüssel nicht.
- Der gemeinsame Schlüssel (‘sharedKey’) wird beim erstmaligen Pairing zwischen beiden Geräten
ausgetauscht (QR-Code oder kurzlebiger Pairing-Code) und liegt anschließend ausschließlich im
Android-Keystore beider Geräte über
expo-secure-store. Er wird niemals an den Server übertragen. - Der Server kann die Inhalte nicht entschlüsseln und sieht ausschließlich Ciphertext, IP-Adresse, Zeitstempel, HTTP-Status und einen monoton steigenden Versions-Counter pro Pair.
5.4 Auftragsverarbeiter Cloudflare (Art. 28 DSGVO)
Die verschlüsselten Pakete werden über einen Cloudflare-Worker unter worker.binshaper.com
ausgetauscht. Auftragsverarbeiter ist die Cloudflare, Inc., 101 Townsend Street, San Francisco,
CA 94107, USA, gemeinsam mit der Cloudflare Germany GmbH, Rosental 7, 80331 München, Deutschland.
- Was Cloudflare sieht: pseudonyme Pair-ID (UUID v4), HMAC-Auth-Header, verschlüsselte Snapshots, IP-Adressen, Zeitstempel, HTTP-Status. Cloudflare hat keinen Zugriff auf Klartext, weil der Schlüssel niemals an Cloudflare übertragen wird.
- Verarbeitungsort: Cloudflare betreibt ein globales Edge-Netzwerk. Cloudflare Workers KV speichert Daten in regionalen Rechenzentren und cached sie netzwerkweit; eine harte EU-Beschränkung ist im genutzten Tarif technisch nicht erzwingbar. Es ist daher möglich, dass verschlüsselte Pakete und Anfrage-Metadaten (insbesondere IP-Adressen) auch in Rechenzentren außerhalb der EU verarbeitet oder zwischengespeichert werden.
- Drittland-Transfer-Grundlage: Cloudflare, Inc. ist unter dem EU-U.S. Data Privacy Framework (DPF) zertifiziert; die Übermittlung in die USA stützt sich primär auf den Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO) i. V. m. dem DPF. Ergänzend stellt das Cloudflare Data Processing Addendum die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) für Transfers in andere Drittländer bereit.
- Auftragsverarbeitungsvertrag: Der Cloudflare Customer DPA (aktuell referenzierte Version v6.4) ist automatisch Bestandteil des Cloudflare Self-Serve Subscription Agreement, sobald Cloudflare-Dienste genutzt werden — für Self-Serve-Kunden ist kein separates Unterzeichnen vorgesehen. Die EU-Standardvertragsklauseln sind im DPA enthalten.
- Sub-Auftragsverarbeiter von Cloudflare: eine aktuelle Liste findest du auf der Cloudflare Sub-processors-Seite. Wir prüfen diese Liste regelmäßig auf relevante Änderungen.
- Cloudflare-Logs: Auf Worker-Seite werden ausschließlich HTTP-Status, Pair-ID und ein Aktivitäts-Zeitstempel (‘lastSeen’) protokolliert — keine Ciphertext-Bytes, keine Payload-Inhalte, keine personenbezogenen Identifikatoren jenseits der pseudonymen Pair-ID.
5.5 Pseudonymisierung
Die Pair-ID ist eine zufällige UUID v4 ohne Personenbezug. Eine Verknüpfung mit deinem Namen, deiner E-Mail oder anderen Identifikatoren findet auf Server-Seite nicht statt. Der Personenbezug entsteht erst, wenn die beiden gepairten Geräte die Pair-ID entschlüsseln und auf ihre lokal gespeicherten Personen-Datensätze abbilden.
5.6 Speicherdauer in der Cloud
- Verschlüsselte Snapshots (Inbox-Einträge): 30-Tage-Sliding-Window, jeder neue Upload verlängert die TTL.
- Pair-Metadaten (Pair-ID, letzter Aktivitäts-Zeitstempel, HMAC-Verifikationsmaterial): bis zum Revoke oder bis zu längerer Inaktivität.
- Pairing-Codes: maximal 15 Minuten.
- Cloudflare-Edge-Logs: gemäß Cloudflare-Standard ca. 7 Tage.
5.7 Widerruf und Löschung
Du kannst die Caregiver-Sync-Funktion jederzeit beenden („Pair-Revoke” unter „Einstellungen → Familie & Pflege”). Ein Revoke löscht das Pair und alle zugehörigen Inbox-Einträge auf dem Cloudflare-Worker, entfernt alle gespiegelten Daten auf dem Caregiver-Gerät und entfernt das Schlüsselmaterial aus dem Schlüsselbund beider Geräte.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a i. V. m. Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung in die Verarbeitung von Gesundheitsdaten). Du kannst die Einwilligung jederzeit für die Zukunft widerrufen; bereits erfolgte Verarbeitungen bleiben davon rechtlich unberührt.
6. Kein Cloud-Backup, keine Analytics, kein Werbe-Tracking
KitsuMedi bietet kein Cloud-Backup. Backups bleiben lokal als verschlüsselte Datei und werden niemals automatisch an einen Server übertragen. KitsuMedi setzt keine Analytics-, Werbe- oder Tracking-Komponenten ein — keine SDKs für Verhaltensanalyse, keine Werbe-IDs, keine Profilbildung.
7. Absturzdiagnostik über Google Play (Android Vitals)
Wenn du KitsuMedi über den Google Play Store installierst, kann Google im Rahmen des App-Vertriebs technische Absturz- und ANR-Berichte (Android Vitals / Play Console) erfassen — ohne dass du in der App einen separaten Schalter aktivieren musst. Diese Berichte enthalten typischerweise App-Version, Gerätetyp und technische Fehlerinformationen, keine Medikamentennamen oder andere Gesundheitsdaten aus deinem lokalen Bestand. KitsuMedi verwendet kein separates Crash-SDK (kein Sentry, kein Firebase Crashlytics) — Android Vitals ist die einzige automatisierte Diagnostik-Quelle.
Auftragsverarbeiter bzw. teilweise eigenständig Verantwortlicher ist Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland) bzw. Google LLC für US-Verarbeitung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzung des Play-Store-Vertriebskanals). Details findest du in der Google-Datenschutzerklärung und im Play-Store-Eintrag unter „Datensicherheit”.
Zusätzlich kannst du uns freiwillig per „Fehler melden” (Mehr → Über) oder per E-Mail an [email protected] kontaktieren.
8. Abonnement (ab geplanter Version 0.9.0)
Status: geplant, zum Stand dieses Dokuments noch nicht produktiv. KitsuMedi führt mit Version 0.9.0 ein optionales Abonnement-Modell ein. Dieser Abschnitt beschreibt die geplante Verarbeitung, damit die Datenschutzerklärung ab Feature-Rollout ohne Verzug vollständig ist. Bis zum Rollout gilt: es findet keine Zahlungsverarbeitung durch KitsuMedi statt.
Geplantes Modell:
- Ein 30-tägiger Trial mit vollem Owner-Zugang (eigene Medikamente, Erinnerungen, Multi-Person, Backup, PDF-Export, Notfall-Info).
- Danach: Fortsetzung nur mit aktivem Abonnement (monatlich oder jährlich), oder automatischer Fallback auf den kostenlosen Caregiver-only-Modus (Mitlesen/Quittieren fremder Medikationen ohne eigene Medikamentenverwaltung — dauerhaft kostenlos).
- Abwicklung über Google Play Billing. KitsuMedi verarbeitet dabei keine Kreditkarten- oder sonstigen Zahlungsdaten selbst — diese verbleiben vollständig bei Google.
- RevenueCat, Inc. (San Francisco, USA) wird als Auftragsverarbeiter für das Entitlement-Management eingesetzt (Abgleich von Kaufereignissen, Trial-Status, Berechtigungs-Flag). Verarbeitete Datenkategorien: pseudonyme App-User-ID, Kauf-Events, Produkt-IDs, Plattform, Gerätetyp.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung des Abos).
- Drittlandtransfer: in die USA (Google, RevenueCat) auf Basis der jeweiligen Standard-Compliance-Rahmenwerke der Anbieter (Standardvertragsklauseln bzw. Zertifizierungen); Details werden vor Produktivsetzung final dokumentiert und hier ergänzt.
Sobald diese Funktion live geschaltet wird, aktualisieren wir diesen Abschnitt mit den finalen Vertragsdetails (RevenueCat-DPA-Link) und entfernen den „geplant”-Hinweis.
9. Wenn du uns schreibst
Wenn du den Feedback-Button in der App nutzt oder uns direkt per E-Mail schreibst ([email protected] für Datenschutz und allgemeine Anfragen, [email protected] für Fehlerberichte), verarbeiten wir die in der E-Mail enthaltenen Daten zur Beantwortung deiner Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (bei Nutzung der App) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Antwort und Support). Speicherdauer: bis die Anfrage abgeschlossen ist, längstens 24 Monate; gesetzliche Aufbewahrungspflichten bleiben unberührt.
10. Website binshaper.com/apps/kitsumedi
Die Produktseite verarbeitet lediglich technisch notwendige Server-Log-Daten des Hosting-Providers (IP-Adresse, User-Agent, Zeitstempel, angeforderte Seite) zur Bereitstellung und Absicherung der Seite. Es werden keine Analytics- oder Tracking-Cookies jenseits technisch notwendiger Funktionen eingesetzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb der Website).
11. Deine Rechte
Du hast nach der DSGVO insbesondere folgende Rechte:
- Auskunft (Art. 15) — alle deine Daten sind in der App vollständig einsehbar. Über „Einstellungen → Backup exportieren” erhältst du eine maschinenlesbare Kopie.
- Berichtigung (Art. 16) — du kannst alle Einträge direkt in der App ändern.
- Löschung (Art. 17) — über „Einstellungen → Alle Daten löschen” entfernst du den gesamten lokalen Datenbestand; über „Familie & Pflege → Pair beenden” löschst du alle Cloud-Inhalte des betreffenden Pairs; durch Deinstallation der App entfernst du sämtliche lokalen Daten inklusive Schlüsselmaterial.
- Einschränkung der Verarbeitung (Art. 18) — du kannst einzelne Datenklassen pro Pair deaktivieren (Vitals, Zyklus, Notfall-Info) und die App auch komplett offline weiterbetreiben.
- Datenübertragbarkeit (Art. 20) — der Backup-Export liefert deine Daten als strukturierte Datei in einem von dir entschlüsselbaren Format.
- Widerspruch (Art. 21) — du kannst der Verarbeitung jederzeit für die Zukunft widersprechen, indem du die jeweilige Funktion deaktivierst oder die App deinstallierst.
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3) — jederzeit für die Zukunft möglich; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
- Beschwerde bei einer Aufsichtsbehörde (Art. 77) — siehe Abschnitt 13.
Für die Wahrnehmung dieser Rechte ist in der Regel keine Anfrage an uns nötig, weil alle Pfade direkt in der App umgesetzt sind. Wenn du dennoch Unterstützung brauchst, schreibe an [email protected].
12. Speicherdauer im Überblick
| Datenkategorie | Speicherdauer |
|---|---|
| Lokale Daten (Medikamente, Vitalwerte, Notfall-Info, Zyklus, Personen) | bis du sie selbst löschst oder die App deinstallierst |
| Cloud-Inboxes (Caregiver-Sync, verschlüsselt) | ca. 30 Tage Sliding-Window, sofortige Löschung bei Pair-Revoke |
| Cloud-Pair-Metadaten | bis zum Revoke oder bis zu längerer Inaktivität; Pairing-Codes max. 15 Minuten |
| Absturzberichte (Google Play Vitals) | gemäß Google-Standard und Play-Console-Richtlinien; keine Gesundheitsdaten aus der App |
| E-Mail-Korrespondenz | bis die Anfrage abgeschlossen ist, längstens 24 Monate |
| Cloudflare-Edge-Logs (Statuscodes, IP, kein Payload) | gemäß Cloudflare-Standard ca. 7 Tage |
| Abo-/Kaufhistorie (geplant ab Version 0.9.0) | gemäß Google-Play- bzw. RevenueCat-Aufbewahrung, Details folgen vor Produktivsetzung |
13. Sicherheitsmaßnahmen
Wir setzen Maßnahmen ein, die dem Stand der Technik entsprechen:
- AES-256-Verschlüsselung der lokalen Datenbank (SQLCipher), Schlüssel im hardware-gesicherten Android-Keystore.
- AES-256-GCM für Backup-Dateien und für jeden Caregiver-Sync-Snapshot, mit 96-Bit-Zufalls-Nonce und zusätzlicher Authentifizierungsbindung an Pair, Richtung, Version und App-Namespace.
- HKDF-SHA-256 zur Ableitung getrennter Sub-Keys für Verschlüsselung und Authentifizierung.
- HMAC-SHA-256 in konstanter Zeit zur Server-Authentifizierung — der Server kennt den geheimen Schlüssel nicht.
- TLS 1.2 oder höher für alle HTTPS-Verbindungen.
- Optionale App-Sperre mit Fingerabdruck oder Geräte-PIN.
- Pseudonymisierung der Pair-IDs, Datenminimierung in den Server-Logs, Rate-Limits pro Pair und pro IP-Bucket.
- Privacy-by-Default: Vitals, Zyklus und Notfall-Info sind im Caregiver-Sync standardmäßig aus; jede sensitive Datenklasse braucht ein eigenes Opt-In samt Bestätigungs-Sheet.
14. Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung, wenn sich die App in einer datenschutz-relevanten Weise ändert (neue Datenkategorien, neue Auftragsverarbeiter, neue Cloud-Funktionen — insbesondere bei Produktivsetzung des in Abschnitt 8 beschriebenen Abonnements). Substantielle Änderungen kommunizieren wir im App-internen Changelog mit der jeweiligen App-Version. Die jeweils aktuelle Fassung findest du immer unter „Einstellungen → Datenschutz” in der App sowie unter dieser gehosteten URL.
15. Aufsichtsbehörde
Wenn du der Auffassung bist, dass wir deine Daten nicht im Einklang mit der DSGVO verarbeiten, kannst du dich bei einer Aufsichtsbehörde beschweren. Zuständig für uns als Anbieter mit Sitz in Nordrhein-Westfalen ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW) Kavalleriestraße 2-4 40213 Düsseldorf Deutschland
Du kannst dich grundsätzlich auch an die Aufsichtsbehörde deines Wohnsitzes oder deines Arbeitsplatzes wenden — eine Übersicht der deutschen Landesdatenschutzbehörden findest du unter bfdi.bund.de.
16. Kontakt für Datenschutz-Anfragen
Datenschutz-Anfragen kannst du jederzeit an [email protected] richten. Wir antworten in der Regel innerhalb einer Woche, spätestens innerhalb der gesetzlichen Frist von einem Monat (Art. 12 Abs. 3 DSGVO).